Řízení bezpečného přenosu souborů pro audity ISO 27001

Bylo úterý 16:47, když Anya, ředitelka informační bezpečnosti (CISO) rychle rostoucí FinTech společnosti, přijala telefonát, který dokáže změnit celý bezpečnostní program.
Nešlo o ransomware. Nešlo ani o výpadek produkčního prostředí. Volal vedoucí právního oddělení a mluvil s kontrolovanou naléhavostí. Juniorní analytik během intenzivní fáze due diligence u transakce M&A připojil k e-mailu nesprávný soubor. Nebyla to neškodná prezentace. Soubor obsahoval finanční projekce, osobní údaje zákazníků a strategické duševní vlastnictví. Zamýšleným příjemcem byl externí právník, ale analytik zadal osobní e-mailovou adresu místo schválené schránky advokátní kanceláře.
Jediným důvodem, proč se společnost vyhnula závažnému incidentu, bylo nedávno nasazené pravidlo prevence úniku dat (DLP). E-mail byl zablokován, vygenerovalo se upozornění a bezpečnostní tým událost izoloval dříve, než soubor opustil prostředí.
Následující ráno tlak ještě zesílil. Potenciální zákazník z finančního sektoru zaslal dotazník due diligence podle DORA a požadoval důkazy o bezpečných výměnách ICT dat. Jiný zákazník požádal právní tým, aby doložil, že všechny exporty osobních údajů poskytovatelům podpory jsou šifrované, schválené a protokolované. Service desk následně oznámil, že projektový manažer použil veřejný odkaz pro sdílení souborů, protože portál pro řízený přenos souborů byl „příliš pomalý“.
Tato posloupnost událostí vystihuje realitu správy a řízení bezpečného přenosu souborů v roce 2026. Otázkou už není, zda organizace má SFTP, platformu pro řízený přenos souborů, cloudové nástroje pro spolupráci nebo šifrování e-mailu. Náročnější otázkou je, zda organizace dokáže prokázat, že citlivé informace se pohybovaly schválenými kanály, se správnou klasifikací, autorizací, šifrováním, závazky dodavatelů, protokolováním, monitorováním, uchováváním a spouštěči reakce na incidenty.
Pro ředitele informační bezpečnosti, manažery compliance, auditory a vedení organizací je přenos informací otázkou důkazů na úrovni řídicích orgánů. GDPR očekává odpovědnost a vhodná technická a organizační opatření pro osobní údaje. NIS2 očekává bezpečnostní opatření založená na rizicích, dohled vedení, bezpečnou komunikaci, kryptografii, řízení přístupu, zvládání incidentů a zabezpečení dodavatelského řetězce. DORA očekává, že finanční subjekty a poskytovatelé ICT prokážou provozní odolnost, řízení rizik třetích stran v oblasti ICT, řízení incidentů a smluvní kontrolu nad kritickými ICT službami.
ISO/IEC 27001:2022 poskytuje páteř systému řízení. ISO/IEC 27002:2022 poskytuje jazyk opatření. Clarysec převádí tento jazyk do provozních důkazů prostřednictvím Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, knihovny politik Clarysec a Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Proč se řízení přenosů souborů rozpadá ještě před začátkem auditu
Většina organizací neselhává proto, že by postrádala bezpečný nástroj pro přenos. Selhává proto, že má příliš mnoho cest pro přenos a žádný jednotný model řízení.
Typické prostředí zahrnuje portály pro řízený přenos souborů, SFTP servery, e-mailové přílohy, sdílené odkazy v Microsoft 365 nebo Google Workspace, exporty přes rozhraní API, zákaznické portály, dodavatelské uploadovací weby, vyměnitelná média a aplikace pro zasílání zpráv používané ve chvílích časového tlaku. Z pohledu auditu vyvolává každý kanál stejné otázky:
- Jaké informace byly přesunuty?
- Jaká klasifikace se použila?
- Kdo přenos schválil?
- Byl příjemce autorizován?
- Bylo vynuceno šifrování?
- Byl přístup protokolován a monitorován?
- Vyžadovaly dodavatelské smlouvy rovnocennou ochranu?
- Byla uplatněna pravidla uchovávání a mazání?
- Byl by incident detekován a eskalován?
Zenith Blueprint ve fázi Controls in Action, kroku 22, Organizační opatření, opatření 5.14, zachycuje provozní realitu:
V propojené organizaci informace nezůstávají na místě. Pohybují se mezi lidmi, útvary, systémy, zařízeními, partnery a externími subjekty. Někdy se pohybují přes zabezpečené tunely s úplnou dohledatelností. Jindy se přesouvají přes WhatsApp, osobní e-mail nebo rychlé zkopírování a vložení do sdíleného dokumentu Google. Opatření 5.14 existuje proto, aby řídilo tento tok a zajistilo, že přenos informací je bezpečný, záměrný a v souladu s jejich klasifikací a obchodním účelem.
To je jádro správy bezpečné výměny informací. Auditoři se neptají pouze: „Používáte šifrování?“ Ptají se, zda je pohyb informací záměrný, kontrolovaný, v souladu s klasifikací a podložený důkazy.
Začněte rozsahem ISMS, rizikem a odpovědností
Program bezpečného přenosu souborů nemá začínat výběrem nástroje. Má začínat rozsahem ISO/IEC 27001:2022, požadavky zainteresovaných stran, posouzením rizik a odpovědností vedení.
U poskytovatele SaaS, FinTech společnosti nebo regulovaného dodavatele má rozsah ISMS zahrnovat systémy, dodavatele, lokality a procesy, jimiž se pohybují citlivé informace. Typicky jde o exporty zákaznických dat, přílohy k případům podpory, analytické extrakty, balíčky pro řešení problémů s dodavateli, zálohy přenášené do cloudového úložiště, výměny HR a financí, datové místnosti pro M&A, zákaznické portály s důkazy a přenosy mezi rozhraními API se zpracovateli nebo dílčími zpracovateli.
ISO/IEC 27001:2022 vyžaduje opakovatelný proces posouzení rizik bezpečnosti informací, ošetření rizik, Prohlášení o použitelnosti a přijetí zbytkového rizika vlastníkem rizika. V praxi se z toho stává registr rizik přenosů, nikoli teoretická tabulka.
| Scénář přenosu | Riziko | Očekávané opatření | Důkazy |
|---|---|---|---|
| PII zákazníka exportované poskytovateli podpory přes SFTP | Neoprávněné zpřístupnění, slabý přístup dodavatele, neúplné logy | Schválený dodavatel, šifrovaný protokol, pojmenované uživatelské účty, MFA podle použitelnosti, limit uchovávání, přezkoumané logy | Dodavatelská smlouva, konfigurace SFTP, seznam přístupů, log přenosu, schválení tiketu, záznam o uchovávání |
| Finance odesílají mzdový soubor e-mailem | Porušení zabezpečení osobních údajů, doručení nesprávnému příjemci, nešifrovaná příloha | Schválený bezpečný e-mail nebo portál, šifrování, ověření příjemce, upozorňování DLP | Pravidlo šifrování pošty, politika DLP, schvalovací workflow, auditní log pošty |
| Tým M&A sdílí datovou sadu due diligence přes cloudový odkaz | Expozice veřejného odkazu, nadměrné uchovávání, nekontrolované další sdílení | Schválená datová místnost, klasifikační štítek, datum expirace, schválení externího sdílení, log přístupu | Nastavení sdílení, expirace odkazu, události přístupu, schválení vlastníka, klasifikační štítek |
| Archiv záloh přepravovaný na vyměnitelném médiu | Ztráta při přepravě, slabý chain of custody, chybějící důkaz o šifrování | Šifrování před přenosem, obal s detekcí manipulace, důvěryhodný kurýr, potvrzení převzetí | Evidence médií, záznam o šifrování, sledování kurýra, log chain of custody |
Právě zde se prakticky projevuje odpovědnost vrcholového vedení. ISO/IEC 27001:2022 vyžaduje, aby vrcholové vedení sladilo bezpečnost informací se strategickým směřováním, přiřadilo role, poskytlo zdroje a přezkoumávalo výkonnost. NIS2 posiluje odpovědnost řídicích orgánů za opatření k řízení kybernetických rizik. DORA totéž vyžaduje u finančních subjektů a činí z řízení rizik ICT a ochrany důvěrnosti, integrity, autenticity a dostupnosti odpovědnost vedení.
Bezpečný přenos souborů není jen úloha správy systémů. Je to řízený pohyb dat napříč obchodním ekosystémem.
Mapování opatření ISO/IEC 27002:2022 pro bezpečný přenos
Opatření ISO/IEC 27002:2022 5.14, Přenos informací, je výchozím bodem, ale samo o sobě nestačí. Prostřednictvím Zenith Controls Clarysec mapuje bezpečný přenos informací primárně na opatření 5.14, silně podporované opatřením 8.12, Prevence úniku dat, a opatřením 8.24, Používání kryptografie.
Opatření 5.14 odpovídá na otázku řízení: jak mohou být informace přenášeny interně a externě? Opatření 8.12 odpovídá na otázku úniku: jak zabráníme tomu, aby citlivá data opustila prostředí neautorizovanými kanály? Opatření 8.24 odpovídá na otázku ochrany: jak je kryptografie vybírána, uplatňována a spravována pro data při přenosu, data v klidu a případně data při používání?
Okolní opatření vytvářejí prostředí připravené k auditu:
| Opatření ISO/IEC 27002:2022 | Role ve správě a řízení bezpečného přenosu souborů | Příklady důkazů |
|---|---|---|
| 5.12 Klasifikace informací | Definuje citlivost a očekávání při nakládání s informacemi | Politika klasifikace, inventář dat, štítky |
| 5.13 Označování informací | Zajišťuje viditelnost a vynutitelnost klasifikace | Konfigurace štítků, záznamy o označování, pokyny pro uživatele |
| 5.14 Přenos informací | Definuje schválené metody a pravidla přenosu | Standard přenosů, matice schválených kanálů, záznamy o výjimkách |
| 5.20 Řešení bezpečnosti informací ve smlouvách s dodavateli | Promítá povinnosti týkající se přenosů do smluv | Dodavatelská bezpečnostní příloha, doložka o bezpečném přenosu, práva na audit |
| 5.23 Bezpečnost informací při používání cloudových služeb | Řídí cloudové portály a platformy pro spolupráci | Nastavení cloudového sdílení, prověrka dodavatelů, přezkum konfigurace |
| 7.10 Paměťová média | Řídí vyměnitelná média, přepravu a likvidaci | Registr médií, důkaz o šifrování, logy chain of custody |
| 8.12 Prevence úniku dat | Blokuje neoprávněné sdílení nebo na něj upozorňuje | Pravidla DLP, historie upozornění, schválení výjimek |
| 8.16 Monitorovací činnosti | Detekuje podezřelé chování při přenosu a přístupu | Události SIEM, logy MFT, důkazy o přezkumu |
| 8.24 Používání kryptografie | Chrání data při přenosu a v klidu | Nastavení TLS, konfigurace SFTP, záznamy správy klíčů |
Zenith Blueprint, fáze Controls in Action, krok 22, jasně vysvětluje očekávání týkající se prosazování:
V praxi to znamená nejen definovat, „co je povoleno“, ale také vybudovat technické a behaviorální mechanismy, které tato očekávání prosazují. Například:
✓ Pokud informace „Důvěrné“ nesmí opustit společnost bez šifrování, pak e-mailové systémy musí vynucovat politiky šifrování nebo blokovat externí přenos. ✓ Pokud jsou přenosy souborů externím dodavatelům povoleny pouze přes zabezpečené portály, pak odkazy na otevřená cloudová úložiště (například veřejné složky Dropbox) musí být aktivně blokovány. ✓ Pokud jsou osobní údaje přenášeny přes hranice, metoda musí být v souladu s povinnostmi v oblasti ochrany soukromí a právními povinnostmi, nejen s interními preferencemi.
Proto nestačí prohlášení v politice typu „používejte bezpečné metody“. Auditoři testují, zda jsou schválené metody definovány, implementovány, monitorovány a doloženy.
Vrstva politik: převod pravidel do vynutitelných opatření
Politiky jsou místem, kde auditoři hledají závazek. Silné důkazy vznikají tehdy, když jsou ustanovení politik dohledatelná k technickým nastavením, schválením ve workflow a provozním záznamům.
SME Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran společnosti Clarysec Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran - SME uvádí v ustanovení 6.2.3:
Veškerá data sdílená s dodavateli musí být chráněna šifrováním a přenášena pomocí zabezpečených protokolů (např. HTTPS, SFTP).
Toto ustanovení může vytvořit úplnou auditní stopu. Pokud dodavatel obdrží zákaznická data, tým má být schopen doložit schválení dodavatele, povolené kategorie dat, konfiguraci zabezpečeného protokolu, omezení přístupu, logy a rovnocenné smluvní povinnosti.
SME Politika klasifikace dat a označování Politika klasifikace dat a označování - SME, část Požadavky na správu a řízení, 5.2.3, doplňuje:
Externí sdílení musí být výslovně autorizováno a protokolováno.
Pro podniková prostředí Politika klasifikace dat a označování Politika klasifikace dat a označování, ustanovení 6.3.1, pravidlo rozšiřuje:
Veškeré nakládání s daty, přenos, přístup, ukládání a likvidace informací musí odpovídat jejich úrovni klasifikace. Minimálně:
U citlivějších klasifikací ustanovení 6.3.1.3.2 stanoví:
Musí být šifrováno při přenosu i v klidu
Podniková Politika práce na dálku Politika práce na dálku propojuje toto pravidlo s každodenním chováním a vyžaduje, aby zaměstnanci:
Používali pouze schválená řešení pro sdílení souborů (např. M365, Google Workspace s opatřeními prevence úniku dat (DLP))
To je důležité, protože mnoho incidentů při přenosu vzniká během práce na dálku, právních jednání, due diligence v prodeji, urgentní podpory a realizace projektů.
SME Politika kryptografických opatření společnosti Clarysec Politika kryptografických opatření - SME, část Rozsah, ustanovení 2.2, potvrzuje, že správa šifrování pokrývá více než databáze:
Tato politika pokrývá data v klidu, data při přenosu a data při používání. Řídí také šifrování používané pro zálohy, e-mail, externí přenosy dat a veřejně dostupné webové stránky.
SME Politika protokolování a monitorování Politika protokolování a monitorování - SME, Požadavky na správu a řízení, ustanovení 5.4.3, identifikuje:
Logy přístupu: přístup k souborům (zejména k citlivým nebo osobním údajům), změny oprávnění, používání sdílených zdrojů
Pro podniková prostředí Bezpečnostní politika dodavatelů a třetích stran Bezpečnostní politika dodavatelů a třetích stran, ustanovení 6.3.2, vyžaduje:
Veškerý přístup třetích stran musí být protokolován a monitorován a tam, kde je to proveditelné, segmentován přes bastion hosty, VPN nebo brány Zero Trust.
Podniková Politika protokolování a monitorování Politika protokolování a monitorování zahrnuje také monitorování:
Externí komunikace a spouštěčů pravidel firewallu
A konečně SME Politika právního a regulatorního souladu Politika právního a regulatorního souladu - SME poskytuje ochranné opatření specifické pro soukromí:
Osobní údaje nesmí být odesílány e-mailem ani jinak přenášeny bez šifrování nebo vhodných ochranných opatření.
Společně tato ustanovení vytvářejí obhajitelný příběh opatření: klasifikovat data, autorizovat přenos, použít schválený kanál, šifrovat pohyb dat, monitorovat přístup, protokolovat aktivitu, přezkoumávat anomálie a uchovávat důkazy.
Jeden model opatření pro GDPR, NIS2 a DORA
Správa bezpečného přenosu souborů je silným příkladem toho, proč má být soulad integrovaný, nikoli duplicitní.
GDPR definuje zpracování široce, včetně zpřístupnění, přenosu, uložení, výmazu a zničení. Definuje také porušení zabezpečení osobních údajů jako porušení zabezpečení vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění osobních údajů nebo neoprávněnému přístupu k nim. Článek 5 zavádí odpovědnost. Článek 32 očekává vhodná technická a organizační opatření, včetně důvěrnosti, integrity, dostupnosti, odolnosti, schopnosti obnovy a testování.
NIS2 vyžaduje opatření k řízení rizik, jako jsou zvládání incidentů, kontinuita činností, zabezpečení dodavatelského řetězce, bezpečné pořizování a údržba, posouzení účinnosti, kybernetická hygiena, školení, kryptografie, řízení přístupu, správa aktiv, MFA tam, kde je to vhodné, a bezpečná komunikace. Stanovuje také očekávání pro hlášení významných incidentů, včetně včasného varování do 24 hodin, oznámení do 72 hodin a závěrečné zprávy do jednoho měsíce.
DORA se od 17. ledna 2025 vztahuje na finanční subjekty a relevantní poskytovatele ICT služeb třetích stran. Formalizuje řízení rizik ICT, klasifikaci incidentů, testování digitální provozní odolnosti a rizika třetích stran v oblasti ICT. Platformy pro přenos souborů, cloudové datové místnosti, hosting SFTP, portály pro výměnu dokumentů a platformy podpory mohou být relevantní vždy, když podporují kritické nebo důležité funkce.
| Téma požadavku | Pohled GDPR | Pohled NIS2 | Pohled DORA | Důkazy ISO/IEC 27001:2022 |
|---|---|---|---|---|
| Pohyb osobních nebo citlivých dat | Doložit zákonné, omezené a chráněné zpracování | Řídit riziko pro sítě a informační systémy | Chránit data podporující finanční obchodní procesy | Inventář dat, klasifikace, záznamy o zpracování, registr přenosů |
| Šifrování a bezpečný přenos | Vhodná ochranná opatření pro důvěrnost a integritu | Kryptografie a bezpečná komunikace | Dostupnost, autenticita, integrita a důvěrnost dat | Politika kryptografie, nastavení TLS nebo SFTP, důkazy správy klíčů |
| Výměny s dodavateli | Odpovědnost zpracovatelů a dílčích zpracovatelů | Zabezpečení dodavatelského řetězce a zranitelnosti dodavatelů | Strategie rizik třetích stran v oblasti ICT, smlouvy, práva na audit | Prověrka dodavatelů, smlouvy, logy přístupu, záznamy o přezkumu |
| Reakce na incidenty | Posouzení porušení zabezpečení osobních údajů a oznámení tam, kde je vyžadováno | Včasné varování do 24 hodin, oznámení do 72 hodin, režim závěrečné zprávy | Životní cyklus závažného ICT incidentu a informování klientů, kde je relevantní | Incidentní playbooky, klasifikační záznamy, uchování důkazů |
| Protokolování a důkazní podpora | Odpovědnost a podpora vyšetřování porušení zabezpečení | Účinnost opatření a detekce incidentů | Klasifikace incidentů, kořenová příčina a hlášení | Logy SIEM, logy MFT, záznamy o přezkumu, auditní stopy |
Hodnota Zenith Controls spočívá v tom, že stejné důkazy lze jednou zaindexovat a namapovat napříč ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019. Průvodce nevytváří samostatná „opatření Zenith“. Pomáhá mapovat uznávaná opatření a důkazy napříč rámci.
Vytvořte důkazní balíček pro bezpečný přenos za pět dní
Když se blíží zákaznický audit, certifikační audit nebo regulatorní přezkum, nejrychlejší cestou je vytvořit cílený důkazní balíček kolem skutečné přenosové aktivity.
Den 1: Vytvořte registr přenosů
Sepište opakující se a vysoce rizikové přenosy, včetně systémových exportů, dodavatelských datových toků, zákaznických portálů, e-mailových workflow, vzorců sdílení v cloudu, rozhraní API a vyměnitelných médií. Minimální pole mají zahrnovat název přenosu, vlastníka obchodního procesu, klasifikaci dat, indikátor osobních údajů, zdrojový systém, cílovou stranu, metodu přenosu, metodu šifrování, frekvenci, požadavek na schválení, zdroj protokolování, pravidlo uchovávání, odkaz na dodavatelskou smlouvu a vlastníka incidentu.
Den 2: Namapujte schválené metody na klasifikaci
Použijte klasifikační politiky Clarysec jako zdroj pravidel. Definujte povolené metody podle úrovně klasifikace.
| Třída dat | Povolený interní přenos | Povolený externí přenos | Požadovaná opatření |
|---|---|---|---|
| Veřejné | Schválené nástroje pro spolupráci | Schválené veřejné kanály | Ochrana integrity tam, kde je potřeba |
| Interní použití | Firemní e-mail, schválený pracovní prostor | Schválený externí pracovní prostor se schválením vlastníka | Řízení přístupu, protokolování |
| Důvěrné | Schválený šifrovaný pracovní prostor, MFT | MFT, SFTP, šifrovaný portál, schválené rozhraní API | Šifrování, schválení, přezkum přístupových práv, logy |
| Omezené | Bezpečné workflow posuzované případ od případu | Pouze výjimečné schválení | Šifrování, pojmenovaní příjemci, MFA, DLP, právní přezkum, limit uchovávání |
Den 3: Zachyťte technické prosazování
Pro každý kanál shromážděte snímky obrazovky nebo exporty dokládající omezení externího sdílení, pravidla DLP, expiraci odkazů, omezení stahování, konfiguraci šifrování, nastavení MFA nebo podmíněného přístupu, konfiguraci šifer a protokolů SFTP, oprávnění účtů, konfiguraci protokolování a pravidla upozornění na neobvyklá stahování, změny oprávnění nebo veřejné odkazy.
Den 4: Otestujte jeden přenos od začátku do konce
Vyberte skutečný vzorek, například měsíční export zákaznických dat poskytovateli mzdových služeb, nahrání do datové místnosti due diligence nebo balíček podpory odeslaný dodavateli. Důkazy mají ukazovat obchodní schválení, klasifikaci, kontrolu dodavatelské smlouvy, zdroj exportu, bezpečný kanál, ověření příjemce, log přenosu, přezkum přístupu nebo stažení, akci výmazu nebo uchování a aktualizaci registru.
Den 5: Přidejte spouštěče incidentů a vazby na hlášení
Definujte, kdy se anomálie přenosu stává bezpečnostní událostí nebo incidentem. Spouštěče mohou zahrnovat přenos na neautorizovanou doménu, vytvoření veřejného odkazu pro důvěrná data, série neúspěšných přihlášení vůči SFTP portálu, rozsáhlá stahování dodavatelem, e-mail odeslaný nesprávnému příjemci, snížení úrovně šifrování, přístup z neočekávané geografické oblasti nebo kompromitaci platformy pro přenos souborů u dodavatele.
Poté namapujte každý spouštěč na rozhodovací kritéria GDPR, NIS2 a DORA. Podle GDPR posuďte, zda byly osobní údaje protiprávně zpřístupněny, zpřístupněny přístupem, změněny, ztraceny nebo zničeny. Podle NIS2 posuďte provozní narušení, finanční ztrátu a škodu způsobenou jiným. Podle DORA zvažte dotčené klienty, transakce, dobu trvání, geografické rozšíření, ztrátu dat, kritičnost služby a ekonomický dopad.
Dodavatelské smlouvy tvoří polovinu opatření
Bezpečný SFTP server vás neochrání, pokud přijímající dodavatel uloží soubor nešifrovaně, přepošle jej subdodavateli nebo jej uchovává neomezeně dlouho.
Zenith Blueprint, fáze Controls in Action, krok 23, Organizační opatření, opatření 5.20, popisuje témata dodavatelských smluv, na kterých záleží:
Klíčové oblasti obvykle řešené v dodavatelských smlouvách zahrnují:
✓ Povinnosti zachování důvěrnosti, včetně rozsahu, doby trvání a omezení zpřístupnění třetím stranám; ✓ Odpovědnosti v oblasti řízení přístupu, například kdo může přistupovat k vašim datům, jak jsou spravovány přihlašovací údaje a jaké monitorování je zavedeno; ✓ Technická a organizační opatření pro ochranu údajů, šifrování, bezpečný přenos, zálohování a závazky dostupnosti; ✓ Lhůty a protokoly pro hlášení incidentů, často s definovanými časovými rámci (např. „oznámit do 24 hodin“); ✓ Právo na audit, včetně frekvence, rozsahu a přístupu k relevantním důkazům (např. zprávy z penetračních testů, SoA, certifikace); ✓ Kontroly subdodavatelů, které vyžadují, aby váš dodavatel přenesl rovnocenné bezpečnostní povinnosti na své navazující partnery; ✓ Ustanovení při ukončení smlouvy, například vrácení nebo zničení dat, obnova aktiv a deaktivace účtů.
To odpovídá dodavatelským opatřením ISO/IEC 27002:2022, včetně 5.19 Bezpečnost informací ve vztazích s dodavateli, 5.20 Řešení bezpečnosti informací ve smlouvách s dodavateli, 5.21 Řízení bezpečnosti informací v dodavatelském řetězci ICT, 5.22 Monitorování, přezkum a řízení změn služeb dodavatelů a 5.23 Bezpečnost informací při používání cloudových služeb.
U DORA se dodavatelské výměny propojují také s řízením rizik třetích stran v oblasti ICT, registry ujednání o ICT službách, smluvními doložkami, právy na audit a kontrolu, podporou při incidentech a exit strategiemi. U NIS2 se propojují se zabezpečením dodavatelského řetězce a zranitelnostmi specifickými pro dodavatele.
Praktická příloha pro výměnu dat s dodavateli má specifikovat vyměňované kategorie dat, přenosový kanál, požadavky na šifrování, požadavky na autentizaci, pojmenované role dodavatele, omezení dílčích zpracovatelů, povinnosti protokolování, lhůtu oznámení incidentu, požadavky na vrácení a zničení dat a důkazy dostupné na vyžádání.
Neignorujte fyzická média a offline přenosy
Většina diskusí o řízení přenosů souborů se zaměřuje na cloudové odkazy a platformy MFT, ale auditoři se stále ptají také na USB disky, vyměnitelné disky, zálohovací pásky a média přepravovaná kurýrem. Často se používají při migracích, soudních řízeních, forenzní analýze, údržbě OT nebo zálohách mimo pracoviště.
Zenith Blueprint, fáze Controls in Action, krok 18, Fyzická bezpečnostní opatření II, Správa médií, opatření 7.10, uvádí:
Pro jakoukoli přepravu médií, zejména mezi kancelářskými lokalitami nebo třetím stranám (například při migraci dat k poskytovateli cloudu), zaveďte konkrétní kroky. Média musí být před přenosem šifrována, zabalena do obalů s detekcí manipulace a odeslána prostřednictvím důvěryhodných kurýrů se sledováním. Veden musí být přepravní log uvádějící, co bylo odesláno, kdy, komu a potvrzení převzetí.
Pro připravenost k auditu zacházejte s fyzickými médii stejně jako s jakýmkoli jiným přenosovým kanálem. Důkazní balíček má obsahovat evidenci médií, záznam o šifrování, log chain of custody, sledování kurýra, potvrzení příjemce, záznam o vrácení nebo certifikát o zničení.
Jak auditoři testují správu a řízení bezpečného přenosu souborů
Vyspělý program bezpečného přenosu má obstát z více auditních perspektiv. Stejné důkazy může odlišně vykládat auditor ISO/IEC 27001:2022, hodnotitel NIST CSF, přezkoumávající podle COBIT 2019, hodnotitel DORA nebo auditor ochrany soukromí zaměřený na GDPR.
| Perspektiva auditora | Co bude testovat | Jaké důkazy očekává |
|---|---|---|
| Auditor ISO/IEC 27001:2022 | Zda jsou rizika přenosu informací identifikována, ošetřena, řízena a přezkoumávána v rámci ISMS | Rozsah, posouzení rizik, Prohlášení o použitelnosti, politiky, registr přenosů, vzorky důkazů, výsledky interního auditu |
| Přezkoumávající opatření ISO/IEC 27002:2022 | Zda 5.14, 8.12 a 8.24 fungují společně s klasifikací, přístupem, protokolováním, dodavatelskými a incidentními opatřeními | Schválené metody, pravidla DLP, nastavení kryptografie, přezkum přístupových práv, logy, dodavatelské doložky |
| Hodnotitel NIST CSF 2.0 | Zda jsou dosahovány výsledky napříč GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND a RECOVER | Current and Target Profile, záznamy o dodavatelských rizicích, inventář toků dat, monitorovací události, záznamy reakce |
| Auditor COBIT 2019 nebo ISACA | Zda jsou definovány cíle správy a řízení, vlastnictví, výkonnost procesů a monitorování | RACI, procesní metriky, reportování vedení, sledování problémů, výsledky testování opatření |
| Auditor GDPR nebo přezkum DPO | Zda jsou přenosy osobních údajů zákonné, minimalizované, chráněné a doložitelné | RoPA, DPIA tam, kde je použitelné, záruky pro předávání, posouzení porušení zabezpečení osobních údajů, doložky zpracovatele |
| Hodnotitel DORA | Zda jsou výměny ICT dat se třetími stranami podporující důležité funkce odolné, smluvně řízené a auditovatelné | Registr třetích stran ICT, smluvní doložky, podpora při incidentech, exit plán, záznamy testování odolnosti |
| Přezkoumávající NIS2 | Zda jsou účinné bezpečná komunikace, kryptografie, bezpečnost dodavatelů, zvládání incidentů a dohled řídicích orgánů | Schválení vedením, politiky, posouzení dodavatelů, postupy pro incidenty, záznamy rozhodnutí o hlášení |
Poučení je jednoduché: nevytvářejte duplicitní složky s důkazy pro každý právní předpis. Vytvořte jeden důkazní model bezpečného přenosu a poté jej namapujte na relevantní povinnosti.
Častá zjištění při auditech bezpečného přenosu
Napříč SaaS, FinTech, profesionálními službami a regulovanými dodavateli Clarysec opakovaně vidí stejné slabiny:
- SFTP účty jsou sdíleny mezi pracovníky dodavatele
- Servisní účty nikdy neexpirují
- Externí sdílení je globálně povoleno v cloudových nástrojích pro spolupráci
- Veřejné odkazy jsou povoleny pro důvěrné soubory
- DLP existuje, ale není sladěno s klasifikacemi dat
- Šifrování e-mailů je volitelné a řízené uživatelem
- Dodavatelské smlouvy zmiňují důvěrnost, ale nikoli důkazy o bezpečném přenosu
- Logy jsou shromažďovány, ale nejsou přezkoumávány
- Schválení přenosů zůstávají ve zprávách chatu místo v ticketovacích systémech
- Uchovávání nahraných souborů na zákaznických portálech není jasné
- Fyzická média jsou považována za výjimku mimo ISMS
- Incidentní playbooky nezahrnují scénáře nesprávně směrovaného přenosu souborů nebo kompromitované platformy MFT
Každá slabina vytváří regulatorní tření. Podle GDPR oslabuje odpovědnost a obhajitelnost při porušení zabezpečení. Podle NIS2 podkopává řízení rizik a zvládání incidentů. Podle DORA ohrožuje důkazy o řízení rizik třetích stran v oblasti ICT a provozní odolnosti.
Kontrolní seznam řízení bezpečného přenosu souborů pro rok 2026
Použijte tento kontrolní seznam před dalším auditem ISO/IEC 27001:2022, zákaznickým bezpečnostním přezkumem, posouzením připravenosti na DORA, briefingem řídicích orgánů k NIS2 nebo žádostí o důkazy k GDPR.
- Máme úplný registr opakujících se přenosů citlivých informací?
- Jsou metody přenosu namapovány na úrovně klasifikace?
- Jsou externí přenosy výslovně autorizovány a protokolovány?
- Jsou MFT, SFTP, zabezpečené portály, rozhraní API, e-mail a cloudové odkazy řízeny konzistentně?
- Je šifrování vynucováno pro přenosy důvěrných, omezených a osobních údajů?
- Jsou e-mailové přílohy řízeny prostřednictvím šifrování, DLP nebo schválených alternativ?
- Jsou dodavatelské povinnosti pro přenosy zaneseny do smluv?
- Jsou přístupy třetích stran protokolovány, monitorovány a pravidelně přezkoumávány?
- Jsou přístup k souborům, změny oprávnění a používání sdílených zdrojů protokolovány?
- Jsou logy přenosů uchovávány dostatečně dlouho pro vyšetřování a audity?
- Jsou anomální přenosy začleněny do reakce na incidenty?
- Dokážeme klasifikovat, zda incident přenosu spouští hlášení podle GDPR, NIS2 nebo DORA?
- Testujeme opatření pro přenosy prostřednictvím interního auditu nebo sebehodnocení opatření?
- Máme důkazy o přezkoumání vedením a přijetí rizika vlastníkem rizika?
Pokud je odpověď na některou z těchto otázek nejasná, problém pravděpodobně není v technologii. Problém je ve správě a řízení.
Od reakce k odolnosti připravené k auditu
Anyino téměř vzniklé selhání nebyl jen zablokovaný e-mail. Byl to důkaz, že nekontrolovaný tok informací se může během několika sekund změnit v regulatorní, smluvní a provozně odolnostní problém.
Správa bezpečného přenosu souborů v roce 2026 znamená více než šifrování spojení. Znamená prokázat, že citlivé informace se pohybují pouze schválenými, monitorovanými a právně obhajitelnými cestami.
Clarysec pomáhá organizacím tento důkazní model vybudovat pomocí Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls a šablon politik sladěných s ISO/IEC 27001:2022, jako jsou Politika klasifikace dat a označování, Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran, Politika kryptografických opatření - SME, Politika protokolování a monitorování - SME a Politika práce na dálku.
Pokud se připravujete na certifikaci ISO/IEC 27001:2022, připravenost na DORA, reporting správy a řízení podle NIS2 nebo žádost o důkazy k GDPR, začněte jednou otázkou: dokážete prokázat, kam se vaše citlivé informace přesunuly minulý měsíc?
Clarysec vám pomůže vytvořit registr přenosů, namapovat opatření, posílit kanály pro sdílení souborů, sladit dodavatelské doložky a vybudovat auditní důkazy potřebné k tomu, abyste mohli odpovědět s jistotou.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


